Catatan
Akses ke halaman ini memerlukan otorisasi. Anda dapat mencoba masuk atau mengubah direktori.
Akses ke halaman ini memerlukan otorisasi. Anda dapat mencoba mengubah direktori.
Respons langsung memberi tim operasi keamanan akses instan ke perangkat (juga disebut sebagai komputer) menggunakan koneksi shell jarak jauh. Respons langsung memungkinkan Anda melakukan investigasi mendalam dan mengambil tindakan respons segera untuk langsung mengendalikan ancaman yang teridentifikasi dalam waktu nyata.
Respons langsung dirancang untuk meningkatkan investigasi dengan memungkinkan tim operasi keamanan mengumpulkan data forensik, menjalankan skrip, mengirim entitas yang mencurigakan untuk analisis, memulihkan ancaman, dan secara proaktif memburu ancaman yang muncul.
Dengan respons langsung, analis dapat melakukan semua tugas berikut:
- Menjalankan perintah dasar dan lanjutan untuk melakukan pekerjaan investigasi pada perangkat.
- Mengunduh file seperti sampel malware dan hasil skrip PowerShell.
- Mengunduh file di latar belakang (baru!).
- Unggah skrip PowerShell atau file eksekusi ke pustaka dan jalankan pada perangkat dari tingkat tenant.
- Mengambil atau membatalkan tindakan perbaikan.
Tip
Anda dapat mengunggah, melihat, dan mengelola file yang digunakan untuk respons langsung dari halaman Manajemen pustaka .
Prasyarat
Perangkat harus menjalankan salah satu sistem operasi dan versi yang didukung berikut
Sistem operasi yang didukung
Windows 11
Windows 10:
macOS: Versi
101.43.84atau yang lebih baru. Didukung pada perangkat macOS berbasis Intel dan ARM.Linux: Versi
101.45.13atau yang lebih baru.Windows Server 2022 atau yang lebih baru.
Server Windows 2019:
- Versi 1903 (dengan pembaruan Windows 10 KB4515384) atau yang lebih baru.
- Versi 1809 (dengan KB4537818 pembaruan Windows 10).
Server Windows 2016 dan Windows Server 2012 R2:
- Memerlukan Agen Terpadu.
- Kami juga merekomendasikan patch untuk versi sensor terbaru: pembaruan Microsoft Defender untuk Titik Akhir untuk sensor EDR KB5005292.
- Jika Anda menggunakan proksi statis, respons langsung tidak berfungsi seperti yang diharapkan untuk server tingkat bawah offline yang di-onboard menggunakan metode yang disederhanakan. Pertimbangkan untuk menggunakan proksi sistem sebagai gantinya.
Azure Stack HCI OS: Versi 23H2 atau yang lebih baru.
Persyaratan lain
Aktifkan respons langsung dari halaman pengaturan tingkat lanjut: Anda perlu mengaktifkan kemampuan respons langsung di halaman Pengaturan fitur tingkat lanjut .
Note
Hanya admin dan pengguna yang memiliki izin "Kelola Pengaturan Portal" yang dapat mengaktifkan respons langsung.
Aktifkan respons langsung untuk server dari halaman pengaturan tingkat lanjut (disarankan ).
Note
Hanya admin dan pengguna yang memiliki izin "Kelola Pengaturan Portal" yang dapat mengaktifkan respons langsung.
Aktifkan eksekusi skrip tidak bertanda tangan dalam live response (opsional).
Important
Verifikasi tanda tangan hanya berlaku untuk skrip PowerShell.
Warning
Mengizinkan penggunaan skrip yang tidak ditandatangani dapat meningkatkan paparan terhadap ancaman. Jika Anda harus menggunakannya, Anda perlu mengaktifkan pengaturan di halaman Pengaturan fitur tingkat lanjut .
Pastikan Anda memiliki izin yang sesuai: Hanya pengguna yang disediakan dengan izin yang sesuai yang dapat memulai sesi. Untuk informasi selengkapnya tentang penetapan peran, lihat Membuat dan mengelola peran.
Important
Opsi untuk mengunggah file ke pustaka melalui respons langsung hanya tersedia untuk pengguna dengan izin "Kelola Pengaturan Keamanan". Tombol ini dinonaktifkan bagi pengguna yang hanya memiliki izin yang didelegasikan. Anda juga dapat mengunggah file ke pustaka dari halaman manajemen Pustaka , yang tidak memerlukan izin ini.
Bergantung pada peran yang diberikan kepada Anda, Anda dapat menjalankan perintah respons langsung dasar atau lanjutan. Izin pengguna dikontrol oleh peran kustom RBAC.
Ringkasan dasbor respons langsung
Saat memulai sesi respons langsung di perangkat, dasbor akan terbuka. Dasbor menyediakan informasi tentang sesi. Contohnya:
- Siapa yang membuat sesi
- Kapan sesi dimulai
- Durasi sesi
Dasbor juga memberi Anda akses ke tindakan untuk sesi tersebut. Contohnya:
- Memutus sambungan sesi
- Mengunggah file ke pustaka
- Konsol perintah
- Log perintah
Memulai sesi respons langsung di perangkat
Lakukan langkah-langkah berikut untuk memulai sesi respons langsung di perangkat.
Note
Tindakan respons langsung yang dimulai dari halaman Perangkat tidak tersedia di API MachineActions.
Masuk ke portal Microsoft Defender.
Navigasi ke Endpoints>Inventaris perangkat dan pilih perangkat untuk diselidiki. Halaman perangkat terbuka.
Luncurkan sesi respons langsung dengan memilih Mulai sesi respons langsung. Konsol perintah ditampilkan. Tunggu sementara sesi tersambung ke perangkat.
Gunakan perintah bawaan untuk melakukan pekerjaan investigasi. Untuk informasi selengkapnya, lihat Perintah respons langsung.
Setelah menyelesaikan investigasi Anda, pilih Putuskan sesi, lalu pilih Konfirmasi.
Perintah respons langsung
Bergantung pada peran yang diberikan kepada Anda, Anda dapat menjalankan perintah respons langsung dasar atau lanjutan. Izin pengguna dikendalikan oleh peran kustom RBAC. Untuk informasi selengkapnya tentang penetapan peran, lihat Membuat dan mengelola peran.
Note
Respons langsung adalah shell interaktif berbasis cloud, dengan demikian, pengalaman perintah tertentu dapat bervariasi dalam waktu respons tergantung pada kualitas jaringan dan beban sistem antara pengguna akhir dan perangkat target.
Perintah dasar
Perintah berikut tersedia untuk peran pengguna yang diberikan kemampuan untuk menjalankan perintah respons langsung dasar . Untuk informasi selengkapnya tentang penetapan peran, lihat Membuat dan mengelola peran.
| Command | Description | Windows dan Windows Server | macOS | Linux |
|---|---|---|---|---|
cd |
Mengubah direktori saat ini. | Ya | Ya | Ya |
cls |
Membersihkan layar konsol. | Ya | Ya | Ya |
connect |
Memulai sesi respons langsung ke perangkat. | Ya | Ya | Ya |
connections |
Menampilkan semua koneksi aktif. | Ya | N | N |
dir |
Menampilkan daftar file dan subdirektori dalam direktori. | Ya | Ya | Ya |
drivers |
Menampilkan semua driver yang terpasang pada perangkat. | Ya | N | N |
fg <command ID> |
Tempatkan pekerjaan yang ditentukan di latar depan, menjadikannya pekerjaan saat ini.
fg menerima command ID yang tersedia dari job, bukan PID. |
Ya | Ya | Ya |
fileinfo |
Mendapatkan informasi tentang file. | Ya | Ya | Ya |
findfile |
Mencari file dengan nama tertentu pada perangkat. | Ya | Ya | Ya |
getfile <file_path> |
Mengunduh file. | Ya | Ya | Ya |
help |
Menyediakan informasi bantuan untuk perintah respons langsung. | Ya | Ya | Ya |
jobs |
Menampilkan tugas yang sedang berjalan, ID, dan statusnya. | Ya | Ya | Ya |
persistence |
Menampilkan semua metode persistensi yang diketahui pada perangkat. | Ya | N | N |
processes |
Menampilkan semua proses yang berjalan pada perangkat. | Ya | Ya | Ya |
registry |
Menampilkan nilai registri. | Ya | N | N |
scheduledtasks |
Menampilkan semua tugas terjadwal pada perangkat. | Ya | N | N |
services |
Menampilkan semua layanan pada perangkat. | Ya | N | N |
startupfolders |
Memperlihatkan semua file yang diketahui dalam folder startup pada perangkat. | Ya | N | N |
status |
Memperlihatkan status dan output perintah tertentu. | Ya | Ya | Ya |
trace |
Mengatur mode pengelogan terminal yang akan di-debug. | Ya | Ya | Ya |
Perintah tingkat lanjut
Perintah berikut tersedia untuk peran pengguna yang diberikan kemampuan untuk menjalankan perintah respons langsung tingkat lanjut . Untuk informasi selengkapnya tentang penetapan peran, lihat Membuat dan mengelola peran.
| Command | Description | Windows dan Windows Server | macOS | Linux |
|---|---|---|---|---|
analyze |
Menganalisis entitas dengan berbagai mesin analisis indikasi pelanggaran untuk mencapai kesimpulan. | Ya | N | N |
collect |
Mengumpulkan paket forensik dari perangkat. | N | Ya | Ya |
isolate |
Memutus perangkat dari jaringan sambil tetap mempertahankan koneksi ke layanan Defender for Endpoint. | N | Ya | N |
release |
Mengeluarkan perangkat dari isolasi jaringan. | N | Ya | N |
run |
Menjalankan skrip PowerShell dari pustaka di perangkat. | Ya | Ya | Ya |
library |
Menampilkan daftar file yang telah diunggah ke pustaka respons langsung. Anda juga dapat melihat dan mengelola file-file ini dari halaman manajemen Pustaka . | Ya | Ya | Ya |
putfile |
Meletakkan file dari pustaka ke perangkat. File disimpan dalam folder kerja dan dihapus saat perangkat dimulai ulang secara default. | Ya | Ya | Ya |
remediate |
Memperbaiki entitas di perangkat. Tindakan remediasi bervariasi, tergantung pada jenis entitas:
Perintah ini memiliki perintah prasyarat. Anda dapat menggunakan perintah -auto bersama remediate untuk secara otomatis menjalankan perintah prasyarat. |
Ya | Ya | Ya |
scan |
Menjalankan pemindaian antivirus cepat untuk membantu mengidentifikasi dan memulihkan malware. | N | Ya | Ya |
undo |
Memulihkan entitas yang telah diperbaiki. | Ya | N | N |
Note
Batas ukuran file berikut berlaku untuk putfile perintah respons langsung:
- Windows: 300 MB
- Platform lain: 10 MB
Menggunakan perintah respons langsung
Perintah yang dapat Anda gunakan di konsol mengikuti prinsip serupa seperti perintah Windows.
Perintah respons langsung tingkat lanjut menawarkan serangkaian tindakan yang lebih kuat yang memungkinkan Anda mengambil tindakan yang lebih kuat seperti mengunduh dan mengunggah file, menjalankan skrip di perangkat, dan mengambil tindakan remediasi pada entitas.
Tip
Anda dapat mengunggah, melihat, dan mengelola file yang digunakan untuk respons langsung dari halaman Manajemen pustaka .
Ambil file dari perangkat
Untuk skenario saat Anda ingin mendapatkan file dari perangkat yang sedang Anda selidiki, Anda dapat menggunakan perintah .getfile Ini memungkinkan Anda menyimpan file dari perangkat untuk penyelidikan lebih lanjut.
Note
Batas ukuran file berikut berlaku:
-
getfilebatas: 3 GB -
fileinfobatas: 30 GB -
librarybatas: 250 MB -
librarybatas di lingkungan cloud Pemerintah AS: 5 MB (default). Untuk meminta batas yang lebih tinggi, buka tiket dukungan.
Mengunduh file di latar belakang
Agar tim operasi keamanan Anda dapat terus menyelidiki perangkat yang terpengaruh, file kini dapat diunduh di latar belakang.
- Untuk mengunduh file di latar belakang, di konsol perintah respons langsung, ketik
getfile <file_path> &. - Jika Anda menunggu file diunduh, Anda dapat memindahkannya ke latar belakang dengan menggunakan Ctrl + Z.
- Untuk membawa unduhan file ke latar depan, di konsol perintah respons langsung, ketik
fg <command_id>.
Berikut adalah beberapa contoh:
| Command | Apa fungsinya |
|---|---|
getfile "C:\windows\some_file.exe" & |
Mulai mengunduh file bernama some_file.exe di latar belakang. |
fg 1234 |
Mengembalikan unduhan dengan ID perintah 1234 ke latar depan. |
Meletakkan file di pustaka
Respons langsung memiliki pustaka tempat Anda dapat menyimpan file. Pustaka menyimpan file (seperti skrip) yang dapat dijalankan dalam sesi respons langsung di tingkat penyewa.
Respons langsung memungkinkan skrip PowerShell dan Bash berjalan; namun, Anda harus terlebih dahulu mengunggah file skrip ke pustaka sebelum dapat menjalankan skrip.
Anda dapat mempertahankan kumpulan skrip PowerShell dan Bash yang dapat Anda jalankan di perangkat selama sesi respons langsung.
Untuk mengunggah file di pustaka
Anda dapat mengunggah file ke pustaka dari konsol sesi respons langsung atau dari halaman Manajemen pustaka .
Untuk mengunggah file ke pustaka dari konsol sesi respons langsung:
Note
Ada batasan pada karakter yang dapat diunggah ke pustaka. Gunakan karakter alfanumerik dan beberapa simbol (khususnya, -, _, atau .).
Pilih Unggah file ke pustaka.
Pilih Telusuri dan pilih file.
Masukkan deskripsi singkat.
Tentukan apakah Anda ingin menimpa file dengan nama yang sama.
Jika Anda ingin mengetahui parameter apa saja yang diperlukan untuk skrip, centang kotak centang parameter skrip. Di bidang teks, masukkan contoh dan deskripsi.
Pilih Konfirmasi.
(Opsional) Untuk memverifikasi bahwa file telah diunggah ke pustaka, jalankan
libraryperintah atau periksa halaman Manajemen pustaka .
Membatalkan perintah
Warning
Menekan CTRL + C hanya membatalkan perintah di portal Microsoft Defender. Ini tidak menghentikan perintah di sisi agen. Operasi perubahan seperti "remediate" dapat terus berlanjut meskipun perintah dibatalkan.
Untuk membatalkan perintah di portal selama sesi, tekan CTRL + C.
Menjalankan skrip
Sebelum dapat menjalankan skrip PowerShell/Bash, Anda harus terlebih dahulu mengunggahnya ke pustaka.
Anda dapat mengunggah skrip ke pustaka dari konsol sesi respons langsung atau dari halaman Manajemen pustaka .
Jika Anda berencana menggunakan skrip PowerShell yang tidak ditandatangani dalam sesi, Anda harus mengaktifkan pengaturan di halaman Pengaturan fitur tingkat lanjut .
Warning
Mengizinkan penggunaan skrip yang tidak ditandatangani dapat meningkatkan paparan terhadap ancaman.
Setelah mengunggah skrip ke pustaka, gunakan run perintah untuk menjalankan skrip.
Menerapkan parameter perintah
Gunakan pendekatan berikut untuk melihat dan menerapkan parameter perintah.
Untuk melihat sintaksis dan parameter yang tersedia untuk perintah tertentu, gunakan perintah bantuan bawaan:
help <command name>Saat menerapkan parameter ke perintah, perhatikan bahwa parameter ditangani berdasarkan urutan tetap. Contoh berikut menunjukkan sintaks dasar untuk memanggil perintah dengan parameter posisi:
<command name> param1 param2Saat menentukan parameter di luar urutan tetap, tentukan nama parameter dengan tanda hubung sebelum memberikan nilai . Contoh berikut menunjukkan penggunaan parameter bernama:
<command name> -param2_name param2Saat menggunakan perintah yang memiliki perintah prasyarat, Anda dapat menggunakan bendera. Contoh berikut menunjukkan cara menargetkan file menurut jalur dan menjalankan perintah prasyarat secara otomatis:
<command name> -type file -id <file path> -autoAtau, untuk memulihkan file yang terdeteksi secara otomatis, jalankan:
remediate file <file path> -auto
Tipe output yang didukung
Respons langsung mendukung jenis output berformat tabel dan JSON. Untuk setiap perintah, ada perilaku output default. Anda dapat mengubah output dalam format output pilihan Anda menggunakan perintah berikut:
-output json-output table
Note
Lebih sedikit bidang yang diperlihatkan dalam format tabel karena ruang terbatas. Untuk melihat detail selengkapnya dalam output, Anda dapat menggunakan perintah output JSON sehingga detail selengkapnya ditampilkan.
Saluran output yang didukung
Respons langsung mendukung penyaluran output ke CLI dan file. CLI merupakan perilaku keluaran bawaan. Anda dapat menyalurkan output ke file menggunakan perintah berikut: [command] > [filename].txt.
Misalnya, untuk menyimpan daftar proses ke file teks alih-alih menampilkannya di layar, alihkan output seperti yang ditunjukkan di sini:
processes > output.txt
Menampilkan log perintah
Pilih tab Log perintah untuk melihat perintah yang digunakan pada perangkat selama sesi. Setiap perintah dilacak dengan detail lengkap seperti:
- ID
- Baris perintah
- Durasi
- Status dan bilah sisi masukan atau keluaran
Keterbatasan
Batasan berikut berlaku untuk sesi dan perintah respons langsung.
Sesi respons langsung dibatasi hingga 50 sesi respons langsung pada satu waktu.
Nilai batas waktu tidak aktif sesi respons langsung adalah 30 menit.
Perintah respons langsung individu memiliki batas waktu 10 menit, dengan pengecualian
getfile, ,findfiledanrun, yang memiliki batas 30 menit.Pengguna dapat memulai hingga lima sesi bersamaan.
Sebuah perangkat hanya dapat berada dalam satu sesi sekaligus.
Batas ukuran file berikut berlaku:
-
getfilebatas: 3 GB -
fileinfobatas: 30 GB -
librarybatas: 250 MB
Note
Keberhasilan penyelesaian operasi getfile tergantung pada ukuran file dan throughput jaringan yang tersedia.
Di lingkungan bandwidth rendah, transfer file mungkin tidak selesai sebelum batas waktu perintah tercapai, bahkan ketika file berada dalam batas ukuran yang didukung.
Jika perlu, bagi file besar menjadi bagian yang lebih kecil dan unduh secara terpisah.-
Artikel terkait
Untuk contoh selengkapnya, lihat artikel berikut ini.